Опубликовано: 23 июля 2026 г.

WordPress закрыла wp2shell: сайты без обновления уже атакуют

WordPress исправила цепочку wp2shell, которая позволяет без авторизации захватить сайт. Разбираем уязвимые версии, признаки атаки и меры защиты.

WordPress закрыла wp2shell: сайты без обновления уже атакуют

WordPress выпустила экстренные обновления после обнаружения цепочки уязвимостей wp2shell. Она позволяет атаковать сайт без учётной записи и выполнять код на сервере. Исправления вышли 17 июля 2026 года в версиях WordPress 6.8.6, 6.9.5 и 7.0.2.

Если сайт работает на WordPress 6.8–7.0, проверьте точную версию и установите обновление. WAF снижает риск атаки, но не исправляет уязвимый код и не удаляет уже установленный бэкдор.

Что входит в цепочку wp2shell

wp2shell объединяет две ошибки в ядре WordPress:

  • CVE-2026-60137 — SQL-инъекция через параметр author__not_in в WP_Query. В официальном advisory WordPress уязвимость имеет уровень Moderate;
  • CVE-2026-63030 — путаница маршрутов в пакетном endpoint REST API. Вместе с SQL-инъекцией она приводит к удалённому выполнению кода. Оценка WPScan — 9,8 из 10, уровень Critical.

Поэтому называть обе уязвимости критическими неточно. Критической является CVE-2026-63030 и итоговая цепочка атак. CVE-2026-60137 сама по себе получила более низкую оценку, но участвует в полном захвате сайта.

Исследователь Adam Kues из Assetnote / Searchlight Cyber сообщил, что полный сценарий работает против стандартной установки WordPress без дополнительных плагинов и без авторизации. Уязвимость находится в ядре CMS, поэтому удаление темы или отдельного плагина проблему не решает.

Какие версии WordPress уязвимы

Версия Риск Что установить
6.8.0–6.8.5 SQL-инъекция CVE-2026-60137; полной RCE-цепочки в этой ветке нет 6.8.6
6.9.0–6.9.4 Обе уязвимости, возможен полный захват сайта 6.9.5
7.0.0–7.0.1 Обе уязвимости, возможен полный захват сайта 7.0.2
7.1 Beta 1 Обе уязвимости 7.1 Beta 2 или стабильная версия

По данным WordPress, версии до 6.8 не затронуты. На сайтах с фоновыми автоматическими обновлениями патч должен устанавливаться автоматически, но полагаться только на этот механизм не стоит: администратору нужно проверить номер версии вручную.

Атаки уже идут

Wiz Research зафиксировала эксплуатацию wp2shell в реальных облачных средах. После успешной атаки злоумышленники заходили в панель администратора, загружали вредоносные плагины и размещали PHP-вебшеллы для постоянного доступа к серверу. Одновременно исследователи наблюдали массовое сканирование WordPress-сайтов.

Это важное различие: сканирование ещё не означает взлом каждого проверенного сайта, но подтверждённые успешные атаки уже есть. Простого обновления недостаточно, если сайт был скомпрометирован до установки патча.

Что сделать владельцу сайта

  1. Создать резервную копию файлов, базы данных и журналов доступа перед изменениями.
  2. Обновить WordPress до 6.8.6, 6.9.5, 7.0.2 или более новой стабильной версии.
  3. Проверить список администраторов, обычных и обязательных плагинов в каталогах wp-content/plugins и wp-content/mu-plugins.
  4. Сверить файлы ядра с официальными контрольными суммами. При наличии WP-CLI используйте команду wp core verify-checksums.
  5. Просмотреть логи обращений к /wp-json/batch/v1 и ?rest_route=/batch/v1, особенно ответы с кодами 200 и 207.
  6. При признаках взлома восстановить сайт из заведомо чистой копии, сменить пароли администраторов и базы данных, обновить WordPress salts и перевыпустить доступные злоумышленнику API-ключи.

Поможет ли WAF

Searchlight Cyber рекомендует временно закрыть анонимный доступ к пакетному REST API или блокировать маршруты /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF. Такое ограничение может нарушить легитимные интеграции, поэтому его нужно тестировать и использовать как временную меру до обновления.

Cloudflare развернула отдельные правила для обеих CVE 17 июля. Они доступны на бесплатных и платных тарифах, если трафик сайта действительно проходит через прокси Cloudflare и правила работают в режиме Block. Компания отдельно подчёркивает: WAF уменьшает поверхность атаки, но не заменяет установку патча.

Первоисточники

Поделиться

Обсудить с ИИ

Комментарии(0)

Оставьте комментарий

Войдите, чтобы присоединиться к обсуждению

Читайте также